
Tecnica di iniezione PE locale che utilizza breakpoint hardware e gestione vettorizzata delle eccezioni per manipolare il caricamento delle DLL ed eseguire payload arbitrari, come osservato nel malware KidKadi.
Vectored Overloading è una tecnica di iniezione PE locale osservata per la prima volta nel malware KidKadi.
Funziona manipolando il caricamento di una DLL legittima tramite Hardware Breakpoints (HWBP) e Vectored Exception Handling (VEH) per modificare al volo l'oggetto sezione della DLL.
In sostanza, la tecnica fa quanto segue:
SEC_IMAGE da una DLL legittima (ad es. wmp.dll)0 e forza il flag DLL nel campo FileHeader->CharacteristicsNtOpenSection e carica una DLL legittimaNtOpenSection, il VEH emula la syscall saltandola e sostituendo i parametri OUT, così l'oggetto sezione è ora quello del payload. Il VEH imposta anche un nuovo HWBP su NtMapViewOfSectionNtMapViewOfSectionOUT della syscall e ne salta l'esecuzione, emulando un mapping della vista del PE malevoloPer un'analisi più dettagliata, fate riferimento al nostro post sul blog: